Rapid7의 보안 연구원들이 멕시코 내 피해자를 노린 진행 중인 캠페인과 연관된 1,048개 파일이 담긴 노출된 서버를 발견한 후, 현대 피싱 작전이 어떻게 구축되는지 그 실체를 공개했습니다. 이번 발견은 AI 지원 피싱 파이프라인을 대부분의 사람이 들어본 적 없지만 공격자들이 악성 파일을 방어 체계 몰래 전달하기 위해 점점 더 의존하는 프로토콜인 WebDAV를 통해 유포되는 멀웨어와 직접 연결합니다.
이 발견이 중요한 이유는 피해자 수 때문이 아니라, 미끼 제작부터 페이로드 전달에 이르기까지 생성형 AI 도구가 피싱 공급망에 어떻게 내장되어 있는지 그 작동 청사진을 드러냈기 때문입니다.
Rapid7이 노출된 서버에서 발견한 것
Rapid7의 연구에 따르면, 해당 노출된 서버는 실제 작전을 수행하는 공격자 인프라가 갖춰야 할 보안이 잠겨 있지 않았습니다. 이 설정 오류 덕분에 연구원들은 1,048개 파일을 수집할 수 있었고, 이는 멕시코 표적을 대상으로 활발한 피싱 및 멀웨어 캠페인을 실행하는 데 사용 중인 도구 모음을 사실상 스냅샷으로 보여줍니다.
위협 인텔리전스 세계에서 노출된 명령 제어(C2) 서버나 준비 서버는 드문 일이 아닙니다. 공격자도 수비수처럼 실수를 저지르며, 서버를 열어둘 때 연구원들은 캠페인의 사후 결과가 아닌 배후의 장치를 희귀하게 들여다볼 기회를 얻습니다. 이번 경우 그 장치에는 AI 지원 피싱 파이프라인의 증거가 포함되어 있었으며, 이는 운영자들이 미끼를 제작하거나 다듬는 과정 어딘가에서 대규모 언어 모델 도구를 사용하고 있었음을 의미합니다.
AI 지원 피싱 파이프라인 내부
피싱에 AI가 사용되는 것은 새로운 이론이 아닙니다. 이는 올해 여러 캠페인에서 기록된 패턴이 되었습니다. Rapid7의 발견이 주목할 만한 점은 LLM 지원 콘텐츠 파이프라인과 WebDAV 기반의 작동하는 멀웨어 유통 체인이 단순히 AI가 생성한 피싱 이메일의 고립된 사례가 아니라 직접 연결된 점입니다.
이는 업계 전반에 걸쳐 기록된 광범위한 변화를 반영합니다. 합법적인 원격 모니터링 및 관리 도구를 사용해 80개 이상의 미국 조직을 침해한 VENOMOUS#HELPER 같은 캠페인은 공격자들이 탐지를 피하기 위해 신뢰받는 일상 기술에 점점 더 기대고 있음을 보여주었습니다. AI 지원 콘텐츠 생성은 동일한 논리에 부합합니다. 공격자들이 원어민 수준의 언어 유창함이나 상당한 수작업 없이도 대규모로 설득력 있고 잘 작성된 현지화된 미끼를 생산할 수 있게 하여, 신뢰감 있는 캠페인을 실행하는 데 필요한 기술 장벽을 낮춥니다.
WebDAV가 선택된 유통 메커니즘인 이유
WebDAV(Web Distributed Authoring and Versioning)는 사용자가 HTTP를 통해 접근하는 공유 네트워크 드라이브와 유사하게 원격 웹 서버에서 파일을 관리하고 편집할 수 있게 해주는 프로토콜입니다. Windows에 내장되어 있고 합법적인 비즈니스 환경에서 널리 사용되기 때문에, WebDAV 서버로의 트래픽이 낯선 실행 파일 다운로드처럼 항상 경고를 발생시키지는 않습니다.
바로 그 친숙함이 공격자에게 매력적으로 다가옵니다. WebDAV 공유에 호스팅된 악성 파일은 피싱 이메일이나 문서에서 일상적인 파일 접근처럼 보이도록 참조될 수 있어, 페이로드가 사용자와, 때로는 WebDAV 연결을 면밀히 검사하도록 조정되지 않은 보안 도구를 통과하는 데 도움을 줍니다.
이는 올해 주요 사건들에서 관찰된 패턴과 맞아떨어집니다. Verizon의 2026 데이터 유출 조사 보고서가 소프트웨어 결함이 비밀번호를 제치고 최고의 유출 진입점이 되었다고 지적한 것처럼, 사회 공학과 신뢰받는 프로토콜 악용은 기술적 익스플로잇이 작동하기 전에 첫 번째 방어선을 뚫게 하는 중요한 보조 전술로 남아 있습니다.
이것이 의미하는 바
멕시코에 거주하거나 그곳에서 활동하는 조직과 협력하는 경우, 이 캠페인은 예상치 못한 파일 공유 링크와 로그인 프롬프트가 정교하고 전문적으로 보이더라도 의심스럽게 대하라는 직접적인 경고입니다. AI 지원 피싱 콘텐츠는 과거에 신뢰할 만한 경고 신호였던 문법 및 어조 실수를 없애도록 특별히 설계되었습니다.
그 외 모든 사람에게 더 넓은 교훈은 피싱 킷이 대부분의 개인 사용자가 이를 식별하는 직감보다 더 빠르게 진화하고 있다는 것입니다. 2026년 주요 사이버 공격 개요는 일관된 주제를 보여줍니다. 공격자들은 자신들의 도구를 전문화하고 있으며, 종종 방어하는 조직이 훈련과 탐지를 적응시키는 속도보다 더 빠릅니다.
실천 가능한 핵심 사항
- 이메일이나 메시지가 잘 작성되고 합법적으로 보이더라도 예상치 못한 파일 공유나 문서 링크를 경계하십시오.
- 공유 파일을 열어보라는 비정상적인 요청은 클릭하기 전에 전화 통화나 별도의 메시지 앱 같은 추가 경로를 통해 확인하십시오.
- WebDAV 기반 유통은 일반적인 첨부파일 유형에만 맞춰진 방어 체계를 우회할 수 있으므로, 엔드포인트 보안과 이메일 필터링 도구를 최신 상태로 유지하십시오.
- 기업은 WebDAV를 포함해 네트워크를 통해 허용되는 프로토콜을 감사하고, 업무상 필요하지 않은 경우 접근을 제한해야 합니다.
- AI 지원 피싱 기술이 어떻게 진화하고 있는지 지속적으로 숙지하십시오. 미끼의 완성도와 개인화 수준은 계속 개선될 가능성이 높습니다.
Rapid7이 발견한 노출된 서버는 AI 도구가 이론적 위험으로 머물지 않고 실제 피싱 작전에 어떻게 접목되고 있는지에 대한 희귀하고 구체적인 시각을 제공합니다. 이러한 AI 지원 피싱 캠페인이 어떻게 구축되는지 이해하는 것이 그들이 성공하기 전에 인지하기 위한 첫걸음입니다.




